2017年-360研究报告_内网穿透Android木马进入高级攻击阶段二_7页_563kb
报告摘要
内网穿透——Android 木马进入高级攻击阶段(二)总结
核心内容
本文主要分析了“MilkyDoor”Android木马如何利用SSH协议和SOCKS代理实现对企业内网的隐蔽攻击,相较于之前出现的“DressCode”木马,其攻击方式更加复杂和隐蔽。
主要观点
- 攻击方式升级:与“DressCode”木马不同,“MilkyDoor”木马利用SSH协议进行数据加密传输,从而实现更高级的内网穿透。
- 隐蔽性强:恶意代码隐藏在
android.system包下,增加了检测难度。 - 数据传输安全:通过SSH隧道实现数据加密,使得攻击者能够更安全地窃取企业内网数据。
- 多协议支持:不仅支持TCP/IP协议,还支持FTP等协议,通过BIND指令实现对FTP服务器数据的窃取。
关键信息
地域分布
- 全球分布:截至2017年5月,“MilkyDoor”木马已感染3万多个设备,分布于160多个国家。
- 重点区域:土耳其、俄罗斯、印度、美国为重灾区,中国的企业内网也面临严重威胁。
攻击流程
- 建立SSH连接:木马主动连接攻击者主机,建立SSH安全连接,并设置远程端口转发。
- 设置端口转发:攻击者主机的数据通过SSH隧道加密传输到木马端。
- 创建SOCKS代理:木马作为SOCKS服务器,等待内网客户端的连接,并将数据转发给攻击者。
- 数据传输通道:木马根据攻击者指令,连接内网服务器,建立双向数据传输通道。
- 数据窃取:攻击者通过木马窃取内网服务器数据,例如FTP服务器数据。
技术实现
- SSH远程端口转发:通过JSch库实现,允许连接SSH服务器并设置端口转发。
- SOCKS代理机制:木马创建SOCKS服务器,监听特定端口,实现流量转发。
- 数据转发机制:通过异步任务读取输入流并写入输出流,实现双向数据传输。
总结建议
- 加强设备管理:企业应严格限制不可信移动设备接入内网,防止木马感染。
- 隔离智能终端:禁止智能终端设备与企业内部服务器处于同一局域网内,降低攻击风险。
- 提升检测能力:由于“MilkyDoor”具有良好的隐蔽性,企业需提升对恶意代码的检测和分析能力。
引用
- [1] [技术分享]内网穿透——Android 木马进入高级攻击阶段: http://bobao.360.cn/learning/detail/3254.html
- [2] SSH协议介绍: http://blog.csdn.net/macrossdzh/article/details/5691924
- [3] 实战 SSH 端口转发: https://www.ibm.com/developerworks/cn/linux/l-cn-sshforward/
- [4] com.jcraft.jsch (JSch API): https://epaul.github.io/jsch-documentation/javadoc/
实验室信息
- 360 烽火实验室:专注于Android病毒分析、移动黑产研究、移动威胁预警及Android漏洞挖掘。
- 研究成果:在全球范围内首发多篇具有国际影响力的Android木马分析报告和黑色产业链研究报告。
- 合作伙伴:为多家国内外厂商、应用商店等提供移动应用安全检测服务。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载